区块链安全公司 Veridise 发现,ZK 审计发现关键问题的可能性是前者的两倍

tokeninsight_newsОпубликовано 2024-07-22Обновлено 2024-07-22

据 The Block 报道: Veridise 报告称, ZK 项目的安全审计是其他审计类型的两倍,更有可能发现关键性问题。

该公司的 ZK 审计中有 55% 发现了关键性问题, 而其他 DeFi 审计中只有 27.5% 发现了关键性问题。

区块链安全公司 Veridise 报告称, 对零知识项目的审计更有可能发现关键性问题,比其他审计类型高出两倍。

Veridise 分析了其最近 100 次审计中的 1,605 个漏洞发现, 平均每次审计发现约 16 个问题, ZK 审计的平均值略高,为 18 个发现的问题。

但是, 当关注关键性漏洞时, Veridise 发现 55% (20 次审计中的 11 次) 的 ZK 审计包含关键性问题, 而其他审计 (包括智能合约、钱包集成、区块链实现和中继器) 中只有 27.5% (80 次审计中的 22 次) 包含关键性问题。

ZK 协议因其在区块链交易中增强隐私性和可扩展性的潜力而在加密货币领域越来越受欢迎。 它们使一方能够向另一方证明某个声明是真实的, 而无需透露除该声明有效性之外的任何信息。

然而, Veridise 表示 ZK 安全性"更具挑战性", 审计发现更多关键性漏洞是由于复杂的加密构造以及 ZK 协议的创新性质, 这通常会推动现有加密技术的边界。

Veridise 的 CEO 兼联合创始人 Jon Stephens 告诉 The Block, "开发 ZK 电路需要精确地推理见证发生器中操作的语义。 如果这些语义没有正确地编码为约束条件, 就会出现错误。 电路中确实会有更多错误, 因为这与典型的编程范式有很大不同。"

总体而言, Veridise 审计发现的最常见漏洞是逻辑错误 (385)、可维护性 (355) 和数据验证 (304), 占所有发现问题的 65%。这三类问题也在 360 个 ZK 审计专项发现的漏洞中占主导地位。

虽然可维护性问题不是严格的安全漏洞, 包括例如糟糕的编码实践, 但它们有时"一步之遥"就会变成关键 bug。

在发现的 223 个严重 (关键或高级别) 问题类型中, 逻辑错误 (91) 和数据验证 (35) 问题占主导地位, 其次是"未经约束的电路" (19)、拒绝服务 (16) 和访问控制 (13) 漏洞等。这五种类型占所有审计中高严重性问题的 78%, 共发现 174 个漏洞。

在 ZK 审计专项发现的漏洞中, 虽然严重问题占大多数漏洞类型的 10% 到 30%, 但"未经约束的电路"有 90% 的可能性包含关键或高级别的问题。

Veridise 解释说,"未经约束的电路"是零知识相关审计中的典型问题, 即算术电路的约束条件没有充分强制执行所有必要条件, 以检查某些计算是否正确执行。 这种情况在传统智能合约中是不会发生的。

这意味着恶意方可以制造一个证明, 欺骗验证器接受一个虚假的声明为真, 严重损害了协议的完整性。

在 Veridise 的审计中, 零知识技术经常应用于关键基础设施协议, 如 L2 ZK-rollups、ZK-VMs 和 circom 库 - 其中 Veridise 之前发现了一个"百万美元"的 ZK bug。 这些协议的安全性非常重要, 因为它影响所有建在它们之上的去中心化应用程序。

此外, 逻辑错误是由于代码逻辑流程中的错误而无法执行预期功能, 一个典型的例子是智能合约错误地允许用户提取超过其余额的资金。而数据验证问题则涉及未能正确验证数据的正确性、完整性和真实性。

拒绝服务问题涉及旨在破坏协议正常运行的攻击, 例如智能合约可能被错误地设计成允许攻击者消耗所有可用的 gas。

最后, 访问控制问题涉及用户能够访问受限区域或功能。

Veridise 声称, 自 2018 年以来, 有超过 100 亿美元从各种区块链和 DeFi 平台被黑客攻击。 更好地了解这些漏洞类型,有助于引导 Web3 项目关注最严重的漏洞, 并主动防范它们。

Трендовые криптовалюты

Похожее

Mysten Labs запускает Sui Seal MPC, чтобы позволить ИИ-агентам проводить транзакции без хранения ключей

Mysten Labs запустила Sui Seal MPC в основной сети Sui в июне 2026 года. Эта система предназначена для того, чтобы автономные ИИ-агенты могли совершать транзакции в блокчейне без прямого хранения или контроля закрытых ключей. Технология использует многосторонние вычисления (MPC), распределяя доли ключа между независимыми узлами, что устраняет единую точку отказа. Для добавления защитных механизмов используются смарт-контракты Move, которые могут обеспечивать соблюдение правил, таких как лимиты расходов или список разрешенных контрагентов. Система также поддерживает функцию "скрытых ставок" для использования в алгоритмической торговле, где предложения остаются зашифрованными до момента раскрытия. Запуск Sui Seal MPC позиционирует сеть Sui как инфраструктурное решение для безопасного участия автономных программных агентов в ончейн-экономике, сочетая криптографию MPC и гибкие политики на основе Move.

bitcoinist14 мин. назад

Mysten Labs запускает Sui Seal MPC, чтобы позволить ИИ-агентам проводить транзакции без хранения ключей

bitcoinist14 мин. назад

Недельный релиз токенов: EIGEN разблокирует 6.2% от текущего объема в обращении

**EigenLayer**: 24 мая произойдет крупный разблокировка токенов Eigen (EIGEN). В обращение поступит 36,83 млн монет (6,2% от текущего объема), что составляет около $8,25 млн. EigenLayer — это протокол рестейкинга на базе Ethereum, позволяющий валидаторам повторно использовать застейканный ETH для обеспечения безопасности других приложений. **Falcon Finance**: Также на этой неделе разблокируется 100 млн токенов Falcon Finance (FALCON) на сумму примерно $6,79 млн. Falcon Finance — это децентрализованный протокол для создания синтетических активов под залог. **Kamino**: Третий крупный этап разблокировки — 230 млн токенов Kamino (KMNO) стоимостью около $4,59 млн. Kamino — это автоматизированное решение для предоставления ликвидности на основе механизма CLMM (концентрированный маркет-мейкинг), разработанное в экосистеме Solana. Для всех трех проектов в статье приведены графики предстоящих этапов разблокировки токенов.

marsbit19 мин. назад

Недельный релиз токенов: EIGEN разблокирует 6.2% от текущего объема в обращении

marsbit19 мин. назад

Chainlink присоединяется к проекту «Пангея» для модернизации валютных расчетов для 47 банков

Chainlink присоединился к Project Pangea — инициативе по трансграничному валютному расчету с участием FairSquareLab и консорциума более чем 47 европейских и южнокорейских банков. Цель проекта — сократить сроки расчетов по иностранной валюте с T+2 до T+0 с использованием регулируемых стейблкоинов, привязанных к евро и воне, при этом банки смогут продолжать инициировать сделки через привычные сообщения SWIFT и стандарты ISO 20022. Важно отметить, что Chainlink не заменяет SWIFT, а выступает в качестве промежуточного программного слоя (мидлвара). Такое решение является более прагматичным, поскольку не требует от банков отказа от существующей инфраструктуры обмена сообщениями. Проект нацелен на обеспечение атомарных расчетов «платеж против платежа» в торговом коридоре Европа-Южная Корея, объем которого превышает 150 млрд долларов в год. Планируется, что живые транзакции начнутся к середине 2027 года. Для Chainlink эта инициатива подтверждает тезис о том, что децентрализованная инфраструктура может служить связующим звеном между традиционными финансовыми системами и рельсами токенизированных расчетов.

bitcoinist1 ч. назад

Chainlink присоединяется к проекту «Пангея» для модернизации валютных расчетов для 47 банков

bitcoinist1 ч. назад

Американские крупные модели становятся закрытыми, под предлогом безопасности

В июне 2026 года правительство США по соображениям национальной безопасности ввело ограничения на развертывание передовых моделей ИИ. Антропик после приказа об отзыве получил разрешение на ограниченное развертывание своей модели Mythos 5 для более чем 100 американских учреждений, в то время как общедоступная версия Fable 5 осталась заморожена. OpenAI выпустила GPT-5.6, но доступ к API предоставляется только утвержденным партнерам. Обе компании заявляют, что их модели, согласно собственным стандартам безопасности, не представляют неприемлемого риска. Критики, включая бывшего советника Белого дома Дина У. Болла, указывают на отсутствие у регулирующих органов четких, прозрачных и технически обоснованных критериев для таких решений. События сравнивают с "криптовойнами" 1990-х, когда попытка контролировать экспорт сильных алгоритмов шифрования провалилась, нанеся ущерб конкурентоспособности американских компаний. Эксперты предупреждают, что подобные ограничения, если они станут постоянными, могут подорвать инвестиционную логику отрасли, замедлить распространение и освоение технологии, в то время как китайские модели активно развивают открытые подходы. Возникает опасение, что эпоха свободного доступа к передовым ИИ сменяется эрой правительственного одобрения, что может привести к концентрации могущественных технологий в руках небольшой группы игроков.

链捕手2 ч. назад

Американские крупные модели становятся закрытыми, под предлогом безопасности

链捕手2 ч. назад

Maple Finance выросла на 20% после партнерства с Kraken – Продолжит ли SYRUP рост?

Токен SYRUP платформы Maple Finance вырос примерно на 20% после объявления о партнерстве с криптобиржей Kraken для предоставления обеспеченных криптоактивами кредитов. Это событие привлекло значительный объем торгов, особенно от инвесторов из США. Капитал продолжает поступать в протокол, о чем свидетельствует рост общей заблокированной стоимости (TVL) до примерно $2,05 млрд. Программа выкупа токенов, достигшая второго по величине квартального уровня, оказывает поддержку цене. Активность на рынке perpetual-контрактов также усиливает позитивный настрой: высокий Open Interest и положительная ставка финансирования указывают на преобладание длинных позиций в ожидании дальнейшего роста. Краткосрочные перспективы SYRUP остаются благоприятными.

ambcrypto3 ч. назад

Maple Finance выросла на 20% после партнерства с Kraken – Продолжит ли SYRUP рост?

ambcrypto3 ч. назад

Торговля

Спот

Популярные статьи

Как купить ZK

Добро пожаловать на HTX.com! Мы сделали приобретение ZKsync (ZK) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки ZKsync (ZK).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение ZKsync (ZK)После приобретения вами ZKsync (ZK) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля ZKsync (ZK)С легкостью торгуйте ZKsync (ZK) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

512 просмотров всегоОпубликовано 2024.06.17Обновлено 2026.06.02

Как купить ZK

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ZK (ZK) представлены ниже.

活动图片